近期的一个安全研究小组针对著名的社交网站facebook做了一项安全试验,试验的内容是通过facebook开放接口的条件,设计一个第三方插件。而通过这个第三方插件的传播,控制受害人的电脑进行攻击或者进行其他操作。
一个研究小组已经开发了一个Facebook应用程序,他们称之为概念证明型(POC)的“FaceBot”。该程序能够轻易地将社交网络用户的机器变成傀儡机,并以此发动分布式拒绝服务攻击(DDoS),以及其他恶意攻击。
该概念证明型的facebot程序冒充成“每日一图”(Photo of the Day 是一个插件工具,在用户的Facebook的网页上每天展现一张来自国家地理杂志的不同照片。但除了提供了一张照片外,还提供了一个恶意软件)将受害人的机器变成傀儡网络中的一员。研究人员会在即将在台湾举行的信息安全会议上展示他们的研究结果。
FaceBot向世人表明,将日益流行的社交网络应用程序武器化是多么的简单,此外,人们既然可以分为Facebook撰写这样的应用程序,那么同样也可以为其他社交网站编写这样的恶意应用。安全专家已经警告说,OpenSocial等社交网络平台是社交网络中最薄弱的环节之一。据Facebot的研究人员称,目前有超过15000种Facebook应用程序供用户使用。
有趣的是,尽管研究人员并没有通过Facebook来邀请用户下载此程序,但仍在短短几天内就设法吸引约1000用户下载了facebot。他们只对研究小组成员宣布了该软件,并请他们转达给其他同事。显然,该软件是从那里蔓延到其他Facebook的用户的。
该应用程序的工作机制基本如下:当用户点击该应用程序时,它会显示一个国家地理图片,并在受害者不知情的情况下将其机器变成BOT,并且向其他受害者的机器发送600k字节的HTTP请求,并命令傀儡机攻击在研究者的实验室中的某些电脑。
“我们已经证明,位于社交网络中的应用程序可以迅速吸引大量用户,通常达到以百万计的用户,然后将这些用户被重定向到受害者主机以发动攻击”,研究者在他们的文献中写道,“我们的实验表明这些用户具有高度的分散性,通常会遍布全球。”
研究人员警告说,现实的危害可能比他们的实验所表明的更为严重,因为他们已经对其应用程序做了相应的设置,以对攻击流量进行限制,但“坏人”却没有这么心慈手软:“对手可以采用更高级的技术,并创建JavaScript片段不断向受害者的主机请求各种文档。这样会使攻击性显著提高”他们在研究论文中写道。
DDoS只是Facebook的应用程序可以进行的攻击中的一种而已,研究人员说,其他可能的攻击包括主机扫描、恶意软件传播,和挫败基于Cookie的身份验证等等。此外,这种恶意程序还可以对Facebook的成员发动有针对性的攻击,搜集安装该应用程序的用户的个人信息,研究人员写道。
·QQ医生能否治住360安全卫士(09-28)
·云计算环境下测试Windows7(09-28)
·媒体误报:微软并没有停止Win2000/XP更新(09-27)
·【原创】谷歌推的IE插件Chrome Frame试用体验(09-25)
·微软声称Chrome Frame让IE很不安全(09-25)
·中国处理六千三百多个涉嫌网络钓鱼的网站(09-24)
·雇员发错邮件,GMail拒绝删除,美国一银行状告G(09-24)
·Google发布浏览器插件,将IE变为Chrome(09-23)
·周鸿祎:杀毒软件已不能解决互联网安全问题(09-22)
·美国情报机构建议IT主管从中国访问归来后丢掉手(09-21)
·间谍软件恶作剧曝光医院档案(09-21)
·微软官方推荐Windows7下可用杀毒软件(09-20)
·微软公司宣布:正版Windows用户将获赠防病毒软(09-20)
·趋势:七成以上个人电脑被黑客植入恶意程序(09-17)
·Google Chrome 浏览器缺失的十大简单功能(09-17)
·提速150%!Google Chrome 3.0正式版发布(09-17)
·互联网协会理事长胡启恒:实行实名制势在必行(09-17)
·微软称不会为XP发布TCP/IP补丁(09-17)
·东欧黑客利用SQL注入漏洞成功攻破英议会官网,(09-02)
·微软开始着手调查IIS漏洞问题(09-01)
·美国民主党邮件服务器被诈骗者利用(08-29)
·三男子涉嫌敲诈勒索“360安全卫士”案开庭(08-25)
·CTO和CIO注意:网络安全的八个“潜规则(08-23)
·番茄花园案主犯获刑 微软称是里程碑(08-20)
·“番茄花园”案一审宣判 洪磊被判3年半罚金100(08-20)
·颠覆传统架构:硬件黑客打造模块化主板(08-20)
·Debian官方发布新内核,紧急修复内核漏洞(08-18)
·想当黑客很容易 日付200美元僵尸网络听使唤(08-17)
·黑客变身007 视频中间人拦截攻击技术接近“民用(08-03)
·2009年世界顶级杀毒软件排行(ToptenReviews),(576)
·网友手绘图解“云计算”的概念(472)
·囧!Python语言遭动物保护组织MM大街裸体抗议!(463)
·GPU破解无线WPA/WPA2密码并不可行(311)
·Google发布内部网站安全检查工具RatProxy的源码(258)
·邮件服务商关闭pop3,是进步还是自取灭亡?(241)
·长沙男子侵入移动网站盗卖吉祥号获刑11年(221)
·DNS攻击代码编写者被自己代码攻击(217)
·介绍 Chrome 的 Google 漫画(199)
·可执行文件的MD5碰撞,实现两个不同文件却有相(183)
·卡巴斯基最新版发布测试 Workstations/Server v(180)
·猫扑惊现80后女黑客 准点发起变色攻击(173)
·15岁韩国少年扮(173)
·Google工程师表示:绝大部分网页挂马攻击来自中(170)
·最新linux版MSN客户端Emesene 1.0.1发布下载(168)
·VeryCD被劫持事件的一篇感慨文章 [转载]由做站(160)
·用数据说话,看Google 怎样被陷害(148)
·VMware虚拟机软件出现严重瑕疵(142)
·清华赴美女留学生破解北斗卫星信号 在美获奖(139)
·微软免费杀毒软件发布 Microsoft Security Esse(138)
·微软20日将对华部署Windows和Office正版验证(135)
·反社交网络 将社交网站变为僵尸网络(132)
·宁夏14岁黑客盗Q币6000元 现金1.2万元(130)
·瑞星炮轰奇虎:360杀毒不存在任何本地化(126)
·潍坊网络瘫痪案-黑客说:“我们下药太狠了”(112)
·Google发布内部数据语言 解析速度比XML快近百倍(106)
·日媒称反华黑客集团将破坏北京奥运(106)
·25-27日病毒预报:警惕QQ中奖消息 谨防U盘寄生(103)
·加拿大色情网站承认入侵Facebook赔偿50万美元(101)

